Modèles de contenu de rapport prédéfinis

Les modèles de contenu prédéfinis définissent les filtres et les colonnes des rapports de règles, y compris les options de classement et de tri des colonnes.

Dépendances de règle

Les règles effectuent des tests sur les événements, les flux ou les infractions et si les conditions d'un test sont satisfaites, la règle génère une réponse. Les tests de chaque règle peuvent également faire référence à d'autres blocs de construction et règles ; ces relations sont appelées dépendances.

Nom Descriptif
Modèle par défaut - Toutes les règles Affichez une vue par défaut de vos règles dans QRadar ; les blocs de constructions ne sont pas inclus dans cette vue.
Ensembles de référence par règle Pour chaque règle qui utilise des ensembles de référence dans un test de règle, affichez les ensembles de référence.
Ensembles de référence par règle incluant la définition de test Pour chaque règle qui utilise des ensembles de référence dans un test de règle, affichez les ensembles de référence et les tests de règle.
Nombre d'ensembles de référence par règle Consultez combien d'ensembles de référence sont référencés par chaque règle.
Règles par ensemble de référence Pour chaque ensemble de référence utilisé par une règle, affichez les règles qui l'utilisent ainsi que les tests de règle.
Règles par propriété personnalisée Pour chaque propriété personnalisée, affichez les règles qui l'utilisent ainsi que les tests de règle. Utilisez ce rapport pour identifier les propriétés personnalisées ayant le même objet mais un nom différent. Vous pouvez également voir si la nouvelle source de journal peut être développée par les règles qui utilisent une propriété personnalisée applicable à la nouvelle source de journal.
Couverture de source de journal par les règles - mes sources de journal uniquement Pour chaque type de source de journal, affichez les règles liées à ce dernier. Utilisez ce rapport pour vous aider à déterminer les sources de journal qui nécessitent un meilleur taux de couverture.
Couverture de source de journal par les règles Pour chaque type de source de journal, affichez les règles liées à ce dernier.
Couverture de source de journal par des règles incluant des tests Pour chaque type de source de journal, affichez quelles règles sont liées à ce dernier et quels tests associent la règle au type de source de journal. Utilisez ce rapport pour vous aider à déterminer quels périphériques nécessitent une couverture plus étendue. La définition du test explique pourquoi la règle est liée au type de source de journal spécifique.
Types de source de journal par règle Pour chaque règle, indique à quels types de source de journal chaque règle s'applique. Utilisez ce rapport pour vous aider à déterminer la couverture de journal dont vous avez besoin pour une règle spécifique ou si les règles offrent une couverture moins importante que prévu. Vous pouvez ajouter la définition de test du type de source de journal à ce rapport pour voir comment la règle est liée à une source de journal spécifique.
Types de source de journal par propriété personnalisée Pour chaque propriété personnalisée référencée par une règle, afficher les types de source de journal associés à la règle. Utilisez ce rapport pour identifier les types de source de journal qui ont besoin d'une propriété personnalisée définie.

Couverture MITRE ATT&CK

Les tactiques représentent l'objectif d'une technique ou d'une sous-technique ATT&CK. Par exemple, un adversaire peut vouloir obtenir l'accès aux données d'identification de votre réseau. Les techniques représentent la façon dont un adversaire atteint son but. Par exemple, un adversaire peut effectuer un vidage des données d'identification pour obtenir l'accès aux données d'identification de votre réseau. Utilisez les modèles prédéfinis pour créer ou modifier des règles et des mappages de blocs de construction.

Nom Descriptif
Tactiques et techniques MITRE ATT&CK mappées aux règles Affiche toutes les tactiques et leurs techniques mappées aux règles.
Règles mappées aux tactiques et techniques MITRE ATT&CK Affiche toutes les règles mappées à au moins une tactique et affiche ses techniques.

Extensions de contenu installées

Consultez la liste de toutes les extensions de contenu installées à partir de IBM® Security App Exchange, et la liste des règles pour chacune d'entre elles.

Nom Descriptif
Extensions de contenu installées à partir de IBM Security App Exchange Consultez la liste de toutes les extensions de contenu installées à partir de IBM Security App Exchange et la liste des règles pour chacune d'elles.

Extensions de contenu non installées recommandées

Les extensions de contenu mettent à jour les informations de sécurité IBM QRadar ou ajoutent de nouveaux contenus, tels que des règles, des rapports, des recherches, des ensembles de référence et des propriétés personnalisées. Utilisez les modèles prédéfinis pour voir comment augmenter la couverture des règles pour les sources de journaux ou les tactiques et techniques MITRE dans votre environnement en installant des extensions de contenu à partir de IBM Security App Exchange.

Nom Descriptif
Contenu recommandé non installé en fonction de mes sources de journal Découvrez comment l'ajout de nouveaux contenus non installés à partir de IBM Security App Exchange peut étendre la couverture en fonction du nombre de règles par type de source de journal dans chaque extension de contenu.
Contenu recommandé non installé en fonction de la couverture MITRE Découvrez comment l'ajout de nouveaux contenus non installés à partir de IBM Security App Exchange peut étendre la couverture des tactiques et des techniques MITRE.
Sources de journal non utilisées recommandées Découvrez comment l'ajout de nouvelles sources de journal peut étendre la couverture pour des cas d'utilisation.
Tous les contenus non installés Consultez la liste de toutes les extensions de contenu non installées et leurs règles. La liste s'affiche dans un format de table non groupé.

User Behavior Analytics

Les règles d'analyse du comportement utilisateur peuvent vous aider à identifier les éventuelles menaces internes à l'intérieur de votre réseau.

Nom Descriptif
Toutes les règles User Behavior Analytics Pour toutes les règles User Behavior Analytics installées et non installées, affichez le score de risque.
Règles User Behavior Analytics installées Pour les règles User Behavior Analytics installées, affichez le score de risque.
Règles User Behavior Analytics non installées Pour les extensions de contenu non installées, affichez les règles User Behavior Analytics disponibles lors de l'installation des extensions.

Règles inactives

Les règles qui ne se déclenchent pas dans un certain laps de temps sont peut-être mal configurées et vous risquez de ne pas tirer le meilleur parti de votre déploiement IBM QRadar®. Examinez vos règles inactives pour voir les options d'optimisation possibles.

Nom Descriptif
Règles non actives la semaine dernière Consultez la liste des règles qui n'ont pas affecté d'évènement à une infraction la semaine dernière.
Règles non actives depuis l'installation Consultez la liste des règles qui n'ont jamais affecté d'événement à une infraction depuis la date à laquelle elles ont été installées dans QRadar.